САЙБЕР Бизнес Консалтинг
78 subscribers
28 photos
2 videos
68 links
ТГ канал компании САЙБЕР Бизнес Консалтинг. Информационная безопасность, кибербезопасность, IT аудит и консалтинг, автоматизация и внедрение ИИ-инструментов
Download Telegram
Иван Рощупкин, Руководитель направления Аудит и консалтинг в области информационной безопансости рассказал о нововведениях в PCI DSS v4.0 – стандарте безопасности данных индустрии платежных карт: https://fbkcs.ru/new-version-of-pci-dss-v4
«Проблемы возникают в тех организациях, где в целом несерьезно подходят к обеспечению информационной безопасности...»

18 апреля состоялась конференция «Информационная безопасность банков», организованная Авангард и АРБ. В рамках конференции выступил советник по вопросам ИБ ФБК и FBK CyberSecurity Андрей Курило с докладом на тему целесообразности применения международных стандартов информационной безопасности в нынешних условиях.

Разбор основных моментов конференции у нас на сайте:
https://fbkcs.ru/banks-information-security-conference-april-eighteenth
Разобрали ключевые вопросы съезда Ассоциации Росиийских Банков «Будущее банковской системы РФ: новые возможности и новые вызовы». Что больше всего сейчас волнует банки?

❗️Банковские экосистемы
❗️Импортозамещение
❗️Кибератаки на банковские организации

https://fbkcs.ru/rba-summit-april-2022/
Банк России подготовил законопроект для кредитных организаций, который ограничивает срок возврата украденных денег до 30 дней.

«С конца февраля мы наблюдаем процессы усиления и формализации ответственности организаций за утрату клиентских данных и их денежных средств. Рынок созрел для этого, а масштаб угрозы свидетельствует о реальной необходимости готовиться к атаке, а не надеяться, что она не случится...»

Полный комментарий советника по ИБ ФБК и FBK CyberSecurity, Андрея Курило вы можете прочесть по ссылке: https://fbkcs.ru/chto-zhdat-ot-popravok-k-161-fz
4 ключевые и наиболее критичные ошибки импортозамещения "в домашних условиях": https://fbkcs.ru/oshibki-improtozamescheniya

Игорь Собецкий, руководитель направления консалтинг в области импортозамещения ПО и АПК, рассказывает почему это сложная комплексная задача, решением которой должны заниматься консалтинговые фирмы, а не внутренние отделы ИТ и ИБ: "...в конечном итоге это выльется в персональную ответственность и удорожание всего проекта, как с точки зрения времени, так и с точки зрения бюджета. В голове так и крутится известное выражение: don't try this at home..."
❗️1 мая 2022 года опубликован Указ Президента России №250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации», который значительно усиливает функцию информационной безопасности на уровне государственных и коммерческих организаций, а также постановляет им выполнить ряд первоочередных задач.

Андрей Курило, бывший заместитель начальника главного управления ИБ и ЗИ Банка России, участник разработки основополагающих законов и документов в сфере информационной безопасности, в том числе Доктрины информационной безопасности Российской Федерации, действующий советник по вопросам ИБ ФБК и FBK CyberSecurity дал коммментарии по ключевым моментам нового Указа 👉🏻 https://fbkcs.ru/kommentarii-ekspertov-k-ukazu-prezidenta-250-ot-pervogo-maya
📌@kommersant пишет, что на финансовом рынке возобновилась тенденция сепарации IT-подразделений.

🖥Отдельные IT-компании уже были у Сбербанка, ВТБ, Газпромбанка, Совкомбанка и Тинькофф-банка. Теперь к ним присоединился Альфа-банк. Такие же планы есть у «Ренессанс Кредита», Абсолют-банка и «Зенита».

Руководитель направления «Аудит и консалтинг в области информационной безопасности» FBK CyberSecurity Иван Рощупкин считает, что эта тактика подойдет не всем кредитным организациям.

💬«Это целесообразно в первую очередь для тех банков, у кого есть достаточное количество ИТ-разработчиков и есть необходимость постоянно обновлять существующее и разрабатывать новое ПО и сложные отраслевые ИТ-решения».

👉🏻Читайте статью полностью
Какие нормативно-правовые акты устанавливают требования по обеспечению информационной безопасности для некредитных финансовых организаций (НФО)?

Подготовили материал с описанием ключевых документов (152-ФЗ, 187-ФЗ, 757-П и ГОСТ Р 57580.1), их требований и периодичности проведения независимых оценок для отдельных разновидностей НФО.

Материал по ссылке:
https://fbkcs.ru/ocenka-sootvetstviya-v-oblasti-ib-dlya-nfo
Ведомости пишут, что после ухода Apple pay и Google из России граждане стали искать альтернативу среди российских Pay-сервисов, чтобы продолжить платить покупки бесконтактно, а лучше – смартфоном. Такой сервис – СБПэй – разрабатывает и Банк России. Один из вопросов - безопасность этого сервиса.
Сама СБП надежно защищена, утверждает экс-заместитель начальника главного управления информационной безопасности и защиты информации Банка России, советник по вопросам информационной безопасности вице-президента аудиторско-консалтинговой группы ФБК Андрей Курило: «Можно сказать, что она соответствует уровню безопасности, который обеспечивает SWIFT».

Полностью со статьей можно ознакомиться здесь
Ведомости пишут, что на фоне последних событий в интернете появилось множество новых уловок, позволяющих совершить незаконные операции с денежными средствами. Они используют социальную напряженность, ситуацию ухода иностранных компаний с российского рынка или лазейки в платежных сервисах.
Одна из наиболее живучих схем – это предоставление доступа к приложениям, которые якобы восстанавливают возможность бесконтактной оплаты через NFC (SamsungPay и ApplePay), рассказывает руководитель направления консалтинг в области импортозамещения ПО и АПК, FBK CyberSecurity Игорь Собецкий. После установки и введения данных карты все деньги со счета жертвы списываются. Также появились интернет-сервисы, которые якобы обеспечивают разблокировку Visa и Mastercard для работы за границей (режим «снятия санкционных ограничений»): в этом случае пользователь оплачивает предоставление услуг, которые не могут быть выполнены, добавляет эксперт.
Полностью со статьей можно ознакомиться здесь.
6-й дажейст FBK CS по событиям в офбластях ИБ и ИТ: https://fbkcs.ru/digest-6
Темы дайджеста:
Инфофорум СОЧИ 2022: главные темы форума
Правительство утвердило список организаций, которые должны провести оценку уровня защищенности ИС в рамках Указа №250 от 01.05.2022
В работе Интернета по всему миру произошел сбой из-за неполадок в Cloudflare
В России впервые прошли международные киберучения
Cisco и IBM не будут продлевать лицензии на свои продукты для российских компаний
Каждая пятая атакованная хакерами компания получила финансовый ущерб
Полномасштабная кампания по интеграции веб-сервисов и приложений от REChain Network Solutions
Роутеры Asus, Cisco и другие под угрозой уже пару лет
Хакеры все чаще используют вредоносное ПО, нацеленное на уничтожение.
📌 "Всего в распоряжении указано 72 организации, из них 5 кредитных... К возможному пополнению группы «ключевых» организаций следует готовиться заранее."

Андрей Петрович Курило, советник по информационной безопасности ФБК и FBK CyberSecurity прокомментировал основные моменты Постановления Правительства РФ №1272 (от 15.07.2022), которое продолжает развивать вопросы, поднятые майским Указом Президента РФ №250.

Читайте на сайте 👉🏻https://fbkcs.ru/kommentarii-k-postanovleniyu-pravitelstva-1272
7й дайджест FBK CS. Эксперты FBK CyberSecurity комментируют события в сферах ИБ и IT за период 15.07.2022-28.07.2022.
Читайте на сайте 👉🏻 https://fbkcs.ru/digest-7

📌Постановление Правительства РФ № 1272 от 15.07.2022.
📌Госорганы получают письма с вредоносным содержимым от имени сотрудников министерств.
📌Российские власти работают над балльной системой оценки для признания оборудования отечественным.
📌Число атак на мобильные приложения выросло в 2 раза за последние 6 месяцев.
📌Microsoft выявила фишинговые атаки, обходящие многофакторную аутентификацию.
📌ИИ-алгоритмы, управляющие энергопотреблением ЦОД Google, приспособят для нужд крупных промышленных предприятий.
📌В 4 раза выросло число атак программ-вымогателей на российский бизнес в I полугодии.
По информации «Информзащита» количество атак на API (Application Programming Interface, интерфейс программирования мобильных приложений) за первое полугодие 2022 увеличилось в двое по сравнению с релевантным периодом прошлого года. По данным Positive Technologies 43% приложений выложенных в GooglePlay и 38% приложений в AppStore содержат уязвимости высокого уровня, связанные с небезопасным хранением данных.

Подробнее с комментариями эксперта на сайте 👉🏻 https://fbkcs.ru/apt-ataki-na-mobilnie-prilojeniya
Положение Банка России №757 - ключевой нормативно-правовой атк в области информационной безопасности для некредитных финансовых организаций.

Эксперты FBK CyberSecurity подготовили статью, в которой детально разобрали требования положения к НФО, а также требования к соответствию уровням защиты информации, определенным к НФО национальным стандартом ГОСТ Р 57580.1.

Читайте по ссылке 👉🏻 https://fbkcs.ru/ocenka-po-757p
📌 Рынок кибербезопасности России преодолеет тренд на снижение, связанное с сокращением доли зарубежных вендоров, и выйдет на прогнозируемые объемы в 2023 году. Наибольший темп роста ожидается в течение следующих двух лет.

Комментарий Андрея Петровича Курило, советника по вопросам информационной безопасности FBK CyberSecurity и ФБК к анализу и прогнозу ЦСР по рынку ИБ за период 2021-2026.

"... Как эксперты, работающие в первую очередь в области услуг ИБ, мы можем утверждать, что дальнейшее развитие этой части рынка будет в первую очередь связано с оценкой защищенности — набором мероприятий, которые должны оценивать практическую готовность организации противостоять кибератакам: внешнее и внутреннее тестирование на проникновение, тестирование методами социальной инженерии, redteam-тестирование, киберучения, тестирование на устойчивость к ddos-атакам, проверка аппаратной безопасности."

Основные тезисы исследования и прогноза ЦСР, а также полный комментарий эксперта по ссылке 👉🏻 https://fbkcs.ru/analiz-issledovaniya-csr-rynka-ib-2022-2026
8-й дайджест FBK CS. Эксперты FBK CyberSecurity комментируют события в сферах ИБ и IT за период 01.08.2022-12.08.2022.
Читайте на сайте 👉🏻 https://fbkcs.ru/digest-8

📌Минцифры и Генпрокуратура планируют внедрить механизм досудебной блокировки фишинговых сайтов.
📌Зафиксированные атаки с помощью программ-вымогателей — лишь верхушка айсберга.
📌Apple Pay разблокируют в браузерах Google Chrome, Edge и Firefox с появлением iOS 16.
📌Торгово-промышленная палата Германии подверглась массированной кибератаке.
📌Минцифры исключило более 400 IT-компаний из реестра аккредитованных.
📌Страхование киберрисков: опыт российских организаций.

Желаем вам приятных выходных!
«Статистика инцидентов кибербезопасности за первое полугодие 2022 отмечает рост утечек информации в России в 1,5 раза, что в абсолютном выражении составило за первое полугодие 2022 г. 305 случаев, (+45,9% по сравнению с I полугодием 2021 г.). Одновременно резко, в 16 раз, по сравнению с аналогичным периодом 2021 года, возросло число утекших записей персонального характера, (187 млн., что превышает численность всего населения страны). Это означает, что базы данных, содержащие информацию о гражданах и находящиеся в руках злоумышленников, становятся все более точными, полными и актуальными...»

📌Андрей Петрович Курило, Советник по вопросам информационной безопасности ФБК и FBK CyberSecurity прокомментировал последний отчет InfoWatch, посвященный утечкам данных, произошедшим в 1-й половине 2022 года.

Ключевые данные отчета InfoWatch и аналитика эксперта на нашем сайте 👉🏻 https://fbkcs.ru/data-leak-statistics-russia-1h22
Требования к организациям в части обеспечения защиты персональных ужесточаются, и это был вопрос времени, когда нововведения коснутся телеком операторов. Мы разобрали уникальный на данный момент кейс реализации новых требований: иностранного оператора оштрафовали на 1 млн. руб. за нарушение требования блокировать звонки с подменных номеров.

📌Подробности и комментарий Андрея Курило, советника ФБК и FBK CyberSecurity по вопросам информационной безопасности читайте по ссылке 👉🏻 https://fbkcs.ru/novie-shtrafy-dlya-mobilnikh-operato..

"Наиболее важными задачами, стоящими перед нами остаются: интенсификация борьбы с "фродом", блокирование счетов и систем ДБО, через которые осуществляется обналичивание похищенных денежных средств (борьба с "дропперами"), а также блокирование мошеннических звонков по телефонам клиентов банков..."
С начала 2022 года вследствие 60 крупных утечек в сети оказалось более 230 млн. записей с личной информацией граждан России. Утечки происходят все чаще, а понимания значимости этих событий все еще не появилось. ТАСС приводят комментарии РКН, из которого следует, что регулятор планирует усилить давление не только на организации (упоминается законопроект направленный на ужесточение штрафных санкций), но и на конкретных лиц, причастных к утечкам данных.

📌Андрей Петрович Курило, советник по вопросам информационной безопасности ФБК и FBK CyberSecurity проанализировал актуальную ситуацию в регуляторном поле с точки зрения практического значения для организаций и поделился своим видением:

«На данном этапе развития событий правильным первым шагом со стороны организаций было бы провести оценку баз данных, как нематериальных активов. Это не только позволит сформировать представление о потенциальных рисках и необходимых защитных мерах, но и повысит капитализацию организации...»

Полный комментарий эксперта по ссылке 👉🏻 https://fbkcs.ru/zashita-personalnih-dannih-izmenenija